Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Kerio WinRoute Firewall ™






Kerio WinRoute Firewall™ является межсетевым экраном (МСЭ) корпоративного уровня, созданным специально для малого и среднего бизнеса. Надежная защита от хакерских атак, клиент-серверная VPN-технология, интегрированный McAfee Antivirus, мощные инструменты для управления доступом в Интернет на базе IBM Orange Web Filter, гибкие настройки и удобное управление: эти и многие другие уникальные особенности делают Kerio WinRoute Firewall идеальным решением для защиты Вашей сети от враждебного Интернет-окружения.
 
Текущая версия: 6.6.0 - March 31, 2009
Скачать последнюю версию с оффсайта -> win32 | win64 | Release history
 
Kerio WinRoute Firewall с интегрированным McAfee Antivirus и без него теперь поставляется в едином дистрибутиве. Активизация соответствующих функций происходит автоматически в зависимости от типа приобретенной лицензии. Дистрибутив WinRoute Firewall также содержит Administration Console. Переключение языков доступно непосредственно в интерфейсе пользователя.

C 30.04.2007 старые библиотеки внутреннего сканера McAfee не поддерживаются и автоматически не обновляются...  

Manual на Русском
Бета версии
Manual Eng (PDF)
Step-by-Step installation guide Eng (PDF)
Kerio VPN Client Manual (PDF)
 
 
 
Сброс пароля администратора
 
Настройка, русификация, полный русский мануал
Ключи для Kerio WinRoute Firewall

F.A.Q. на PC Security - F.A.Q. - Часто задаваемые вопросы
На Winroute.ru - ПРАВИЛЬНАЯ настройка DNS и сетевых интерфейсов!!!
 
FAQ составлен по материалам форумов "Windows FAQ" - Форум - "KWR 5.0 (Kerio Winroute 5.0)" (стр.1-93 вопр. 1-122) и "XBT Hardware BBS » Системное  
администрирование, безопасность » Winroute FAQ" - "Просьба все вопросы по Winroute задавать в этой ветке?" (стр. 1-18 вопр. 123-171)

_http://12kms.fatal.ru/_kwf.html
 
Тут одна компания полностью на русский язык перевела хелп  
Kerio WinRoute Firewall 6.0. Руководство Администратора  
Может кому надо: _http://www.internetaccessmonitor.com/rus/support/docs/winroute/
Офлайновая версия этого перевода: http://fronik.narod.ru/kwf/ (1.5Мб)
 
также много полезной информации по настройке на сайтах: ввв.xerio.kiev.ua и ввв.kerio-rus.ru


WinRoute Spy – программа анализа файлов логов популярного прокси-сервера и Internet-шлюза Winroute (версии 4.Х) и Kerio Winroute Firewall 5.Х.
 
Внимание, KWF является корпоративным сетевым фаерволом, поэтому, в его функционал не входит и не может входить контроль приложений. Для этого пользуйтесь персональными фаерами, и не нагружайте топик лишними вопросами.

Всего записей: 11826 | Зарегистр. 05-06-2002 | Отправлено: 10:51 13-07-2008 | Исправлено: niichavo, 09:30 13-05-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
kaskad
Вот меня удивляют вопросы типа как сделать это если про вот это я не знаю...
 
У тебя VNC имеет свободный выход в инет?
 

Цитата:
А как разрешить-запретить подключение к VNC с интернет-адресов?  

А эт хрен его знает какой у тебя VNC и сервер...

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 22:30 30-01-2009
kaskad



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ruza

Цитата:
Вот меня удивляют вопросы типа как сделать это если про вот это я не знаю...

Чтобы грамотно задать вопрос нужно знать большую часть ответа. Кстати, обычно вопросы и задают, когда что-то не знают, аль я что-то упустил в жизни? И, опять же кстати, где ж такое спросил? К слову, ответом на ентот вопрос могла бы быть ссылка на какой-нить мануал, если это намёк на моё изначальное неумение пользоваться логом.
 

Цитата:
У тебя VNC имеет свободный выход в инет?

 
Да, сейчас перепроверил правила и проверил на практике - VNC имеет доступ как в интернет, так и на проксю, где керио установлен, так и на любую машину в сети. И с прокси отлично коннекчусь на компы в локаль. Портмаппинг не срабатывает ( Описывал чуть ранее.
 

Цитата:
А эт хрен его знает какой у тебя VNC и сервер...

RealVNC Enterprise 4.4.3 Kerio Winrout FireWall 6.0.11.
 

Всего записей: 2304 | Зарегистр. 10-10-2002 | Отправлено: 01:40 31-01-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
kaskad

Цитата:
Кстати, обычно вопросы и задают, когда что-то не знают, аль я что-то упустил в жизни? И, опять же кстати, где ж такое спросил?

Вот смотри - если ты не знаешь то как я могу знать... Если просто задать вопрос то можно нарваться на ответ типа - "Разбег, лоб, стена."
 

Цитата:
VNC имеет доступ как в интернет, так и на проксю, где керио установлен

1. Прокя прозрачная?
2. без прокси, NAT'ом пробовал?
3. Правила показывал?
4. route /print c VNC приводил?


----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 08:45 31-01-2009
TohaDub



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго дня.
Может не совсем в тему, но у меня завелся какой то м*д*к который ставит себе на комп teamviewer, и из дома творит всякую фигню.
На сайтах уверяют что эта прога обходит и NATы и прокси. Не могу я ее через Керио отловить и блокирнуть.  
Помогите пожалуйста убить доступ к этой проге.

Всего записей: 371 | Зарегистр. 26-06-2007 | Отправлено: 22:04 31-01-2009 | Исправлено: TohaDub, 22:11 31-01-2009
kaskad



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TohaDub
По-идее, достаточно в правилах прописать запрет всем усерам на доступ к сайту teamviewer.com, так как прога проходит там авторизацию. И усё )
 
Алгоритм работы у Тимвьюера такой - клиент запускает софтинку, она ломится на оффсайт и там авторизируется, потом удалённый юзверь вбивает данные авторизации клиента и подключается к нему. Не будет доступа из твоей сети на ентот сайт - усё, кина не будет.
 
Добавлено:
Ruza

Цитата:
1. Прокя прозрачная?

Нет, в браузере прописаны пути до прокси + обязательная авторизация. Без домена, ручками.
 

Цитата:
2. без прокси, NAT'ом пробовал?

М-м-м-м-м, поднимать RRAS в венде и делать портмаппинг там? Или как енто делается? RRAS не поднимал.
 

Цитата:
3. Правила показывал?

На один скрин не поместилось. Сделал на два. Второй - продолжение первого.
 
http://photofile.ru/photo/kaskados/95294480/xlarge/104495890.jpg
http://photofile.ru/photo/kaskados/95294480/xlarge/104495997.jpg
 
Внешний интерфейс - Intel 100
Внутренний - Intel 1000
 

Цитата:
4. route /print c VNC приводил?

Сорри за серость, не знаю как сделать ( Или имеется ввиду результат  команды виндовой route PRINT с фаерволла (там где керио живёт)?

Всего записей: 2304 | Зарегистр. 10-10-2002 | Отправлено: 00:42 01-02-2009 | Исправлено: kaskad, 01:09 01-02-2009
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
TohaDub
Такие проги в большинстве своём плохо лечатся, но в данном случае совет kaskad должен разрулить ситуацию... Профилактические работы на канале пользователя - отбивают охоту для поиска аналогов.  
Для повышения эрудиции совет - почаще посещать ветку и делать свои выводы.
 
kaskad
 

Цитата:
поднимать RRAS в венде и делать портмаппинг там? Или как енто делается? RRAS не поднимал.  

Хм... я вроде писал как делать только это наверное был "глас вопиющего..."
vnc - any - permit - nat (NIC100) - PI off
 

Цитата:
route PRINT

С керио мне не надо...
Меня интересует route print/route -n с системы где установлен VNC.

Цитата:
Нет, в браузере прописаны пути до прокси + обязательная авторизация. Без домена, ручками.  

А как ты думаешь vnc сможет отправить ответные пакеты через прокси с авторизацией?
 
З.Ы. После просмотра картинок советую переосмыслить заново все правила.

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 10:16 01-02-2009 | Исправлено: Ruza, 10:18 01-02-2009
TohaDub



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
kaskad, Ruza - Спасибо. Выводы сделал.

Всего записей: 371 | Зарегистр. 26-06-2007 | Отправлено: 14:33 01-02-2009
Prokopyuk

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет. Поставил Керио, начал с ним разбираться, все вроде работает кроме клиентов р2р. А конкретней utorrent. Подскажите кто знает, что неправильно делаю, какое правило косячит. Даже когда разрешаю все в оба направления - работать не хочет. Как только вырубаю Керио - все работает идеально.

Всего записей: 494 | Зарегистр. 20-03-2008 | Отправлено: 15:19 01-02-2009
Qu35tt



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Народ, сорри если вопрос уже был, поискал - не нашел... Вобщем есть два подключения к инету, может ли керио сделать чтобы один пользователь работал через один канал а другой через второй? Я пробывал в политиках трафика указывать чтоб ип транслировался натом на другой интерфейс но срабатывают только те адреса которые есть в роутинге на этот интерфейс а все остальное не транслируется или делается что-то не то...

Всего записей: 124 | Зарегистр. 14-08-2006 | Отправлено: 16:31 01-02-2009
Frose



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
кстате у меня такая же проблемма давно уже надо сделать так же что бы пользователь один мог ходить через другуе подключение нежели остальные , стоит до кучи непрозрачный прокси. а времени как обычно нема что бы разобраться и что бы все работала как надо а не через ..пу. поделитесь опытом!!!

Всего записей: 261 | Зарегистр. 09-03-2007 | Отправлено: 16:55 01-02-2009
Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Prokopyuk
Создай службу в керио  - Torrent, в которой укажи все порты, которые у тебя для торрента задействованы (в uTorrent, FlashGet и т.д.), а потом создай правило:
Имя: Torrent Connections
Источник: Любой
Назначение: Firewall
Служба: Torrent
Действие: Разрешить
Верно для: Всегда
Журнал: (по желанию)
Трансляция: нет
Инспектор протоколов: По умолчанию
 
Потом добавь эту службу в правило Трафик Межсетевого Экрана, создаваемое по умолчанию.

Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 17:49 02-02-2009
sNAlexis



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
kaskad, самое верхнее правило - это и есть попытка VNC пробросить? Я предлагаю все-таки сначала попробовать одинаковые порты на входе и точке назначения. Неизвестно, как работает эта VNC-софтина. На UltraVNC все пашет на точно таком же правиле на "ура".
10.20 должен иметь доступ к интернет. Он должен быть пропущен на порт НАЗНАЧЕНИЯ 5999, в ТП этого не прописано. К сожалению, с пропуском всего локального интерфейса в интернет не работал (у меня строго по пользователям), но предположу, что следует попробовать под самым верхним правилом то, которое Ruza предлагал ранее. Видимо, он телепат. А я нет.

Всего записей: 100 | Зарегистр. 28-08-2005 | Отправлено: 09:55 03-02-2009
Jonny_Grekoff



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
NegoroX
 

Цитата:
 
Цитата:
"резать" ICQ трафик если номер не из пула разрешенных?
 
проще разрешить аськи только с определенных компов или у вас пользователи мигрируют от компа к компу в течении дня?

 
Нет, от компа к компу не мигрируют, проблема в том, чтобы пользователи могли использовать только "корпоративные" номера, пароли от которых им, пользователям, не известны.

Всего записей: 168 | Зарегистр. 23-03-2006 | Отправлено: 10:41 03-02-2009 | Исправлено: Jonny_Grekoff, 10:43 03-02-2009
sNAlexis



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Jonny_Grekoff, средствами винроута это сделать невозможно.

Всего записей: 100 | Зарегистр. 28-08-2005 | Отправлено: 10:55 03-02-2009
MagistrAnatol



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Парни,шо может быть за проблема с торентами,порт открыт,но в самом и-торренте глазок не горит зеленым и нет закачки,вот правила:
 

и чторая часть , не влазит на екран

Перепробывал все,порты промаплены,но не загрузки не раздачи нету

Всего записей: 2120 | Зарегистр. 09-04-2003 | Отправлено: 11:14 03-02-2009
sNAlexis



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Исходящий порт из клиента должен быть открыт в ТП. Все входящие в ТП на клиента тоже открыть. Потом следим за скачками и пытаемся выявить диапазон.

Всего записей: 100 | Зарегистр. 28-08-2005 | Отправлено: 11:17 03-02-2009
MagistrAnatol



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
sNAlexis
Диапазон исходящих довольно широк,я разрешил по нужному клиенту все исходящие,
но ето не выход.
И еще вопрос по юзерам- у меня логин по айпишнику и используется внутренняя базу -  
отключаю клиента - он всеравно в нете,надо токо в ТП насильно блокировать - чего не срабатывает отключение?,аутотентификация по домену отключена и все остальное тоже??

Всего записей: 2120 | Зарегистр. 09-04-2003 | Отправлено: 12:35 03-02-2009
sNAlexis



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
MagistrAnatol, ну да. Диапазон широкий и у каждой програмки - свой. Ну а что делать? Можно написать свой торент клиент, который будет отдавать только одним потоком. Или настроить существующий. Хотя, не уверен, что он будет использовать один и тот же порт. В итоге что? КВФ - это инструмент для защиты предприятия, а не домашнего пользователя. Предполагается, что п2п трафик не нужен на работе, ведь так?
 
Если юзер прибит аккаунтом к айпишнику, то при следующем обращении в интернет, согласно правилам, он получит этот доступ. Временно банятся юзеры в свойствах, галкой "Отключить учетную запись".
Или я не так вопрос понял? Если имеется ввиду, что клиент торрента, то одно дело, что он в нете, а другое - если после отключения что-то качается...

Всего записей: 100 | Зарегистр. 28-08-2005 | Отправлено: 12:50 03-02-2009
MagistrAnatol



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Предполагается, что п2п трафик не нужен на работе, ведь так?

в принцыпе да,токо ето шефу не объясниш .

Цитата:
а другое - если после отключения что-то качается...

как раз та ситуация - я отключаю юзера в пользователях,а он всеравно активен  
 
 
Добавлено:
да,и для уТоррента я нашол токо входящий порт,а исходящий чет не видать,или не доискал ?
 
Добавлено:
нашол и исходящий,остался вопрос по юзерах

Всего записей: 2120 | Зарегистр. 09-04-2003 | Отправлено: 13:06 03-02-2009
sNAlexis



Junior Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
То, что в активных хостах остаются хосты без указания юзера - это нормально.

Всего записей: 100 | Зарегистр. 28-08-2005 | Отправлено: 14:20 03-02-2009 | Исправлено: sNAlexis, 14:23 03-02-2009
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Kerio WinRoute Firewall (часть 4)
emx (24-05-2009 12:47): Переезжаем в следующую часть - Kerio WinRoute Firewall (часть 5).


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru